Homoglif saldırısı nedir?
Homoglif saldırısı (homograf saldırısı veya görsel kimlik taklidi saldırısı da denir), saldırganların meşru karakterlere görsel olarak benzeyen karakterler kullanarak alan adları kaydettiği gelişmiş bir kimlik avı tekniğidir. Örneğin, "rn" dizisini "m" harfine benzetmek (rnicrosoftcom ile microsoft.com) veya Kiril "а" karakterini (U+0430) Latin "a" karakterinin (U+0061) yerine kullanmak bu tekniğe örnektir. Bu saldırılar, kullanıcıların görsel algısındaki sınırlamalardan yararlanarak kötü amaçlı web sitelerini ziyaret etmelerini sağlamaya çalışır.Yaygın homoglif ikameleri
ASCII tabanlı ikameler
| Özgün | Taklit | Görsel etki |
|---|---|---|
| m | rn | "rn", "m" gibi görünür |
| w | vv | "vv", "w" harfine benzer |
| l (küçük L) | 1 (bir) | Neredeyse aynıdır |
| O | 0 | Sıklıkla karıştırılır |
| cl | d | Birleşik benzerlik |
Unicode/IDN ikameleri
| Latin | Kiril | Unicode kod noktaları |
|---|---|---|
| a | а | U+0061 ile U+0430 |
| e | е | U+0065 ile U+0435 |
| o | о | U+006F ile U+043E |
| p | р | U+0070 ile U+0440 |
| c | с | U+0063 ile U+0441 |
Homoglif saldırıları nasıl çalışır?
Saldırı yöntemi
1. Hedef belirleme: Saldırgan, değeri yüksek bir marka alan adını seçer
2. Karakter analizi: Değiştirilebilecek karakterler belirlenir
3. Alan adı kaydı: Görsel olarak benzer alan adı kaydedilir
4. Web sitesi klonlama: Meşru sitenin görünümü kopyalanır
5. Dağıtım: Taklit bağlantılar içeren kimlik avı e-postaları gönderilir
6. Kimlik bilgisi toplama: Sahte sitede kullanıcı girişleri ele geçirilir
Gerçek dünya örneği
Legitimate: apple.com
Spoofed: аррӏе.com (uses Cyrillic а, р, ӏ, е)
app1e.com (uses number 1 for l)
appIe.com (uses capital I for l)
Teknik savunma mekanizmaları
Tarayıcı korumaları
Modern tarayıcılar IDN homograf saldırılarına karşı korumalar uygular:
- Şüpheli alan adlarında Unicode yerine Punycode (xn--) gösterir
- Karışık alfabe kullanan alan adları için uyarı gösterir
- Bilinen homoglif örüntülerini engeller
Punycode dönüşümü
IDN alan adları ASCII uyumlu kodlamaya dönüştürülür:
Unicode: аррӏе.com
Punycode: xn--80ak6aa92e.com
DNS düzeyinde korumalar
- Bazı registry'ler IDN karakter kümelerini sınırlar
- Karıştırılabilir karakterleri engelleyen politikalar uygular
- Benzer alan adları için aynı kayıt sahibini şart koşar
Tespit ve önleme
Kullanıcılar için
1. URL'leri dikkatle inceleyin: Tıklamadan önce bağlantının üzerine gelin
2. Yer imlerini kullanın: Hassas sitelere kayıtlı yer imleriyle gidin
3. Sertifikaları kontrol edin: SSL sertifikasındaki kuruluş adlarını doğrulayın
4. Tarayıcı korumalarını etkinleştirin: Tarayıcıları güncel tutun
5. Parola yöneticisi kullanın: Taklit alan adlarında otomatik doldurma yapmazlar
Kuruluşlar için
1. Savunma amaçlı alan adlarını kaydedin: Yaygın homoglif varyasyonlarını edinin
2. DMARC uygulayın: E-posta kimlik doğrulaması, taklit gönderen alan adlarını önler
3. Benzer alan adlarını izleyin: Marka izleme hizmetlerinden yararlanın
4. Çalışanları eğitin: Görsel kimlik taklidi risklerini anlatın
5. Kötüye kullanımı bildirin: Bulunan sahte siteler için kaldırma talebi gönderin
Marka koruma stratejileri
Kuruluşlar homoglif saldırılarına karşı proaktif olarak korunmalıdır:
- Alan adı portföyünü genişletme: Marka alan adlarının Unicode varyasyonlarını kaydedin
- Marka izleme: İhlal oluşturan kayıtları takip edin
- Otomatik tespit: Görsel benzerlikleri tarayan araçlar kullanın
- Hukuki işlem: Markayı ihlal eden alan adları için UDRP süreçlerini değerlendirin
- Müşteri iletişimi: Müşterilere resmî alan adlarını nasıl doğrulayacaklarını anlatın
Homoglif saldırıları, insan görsel algısı ile teknik karakter kodlaması arasındaki farktan yararlanan sürekli bir güvenlik tehdididir. Kapsamlı savunma, teknik kontrollerin ve kullanıcı farkındalığının birlikte uygulanmasını gerektirir.